Son günlerde, internet üzerinden erişilebilen Vite geliştirme sunucularına yönelik geniş çaplı bir tarama kampanyası başlatıldı. Bu kampanya, AWS ve Azure dağıtımlarından bulut kimlik bilgilerini ve yapılandırmalarını çalmayı amaçlıyor. Saldırılar, Vite'in 7.1.0 ile 7.3.2 sürümleri ve 8.x serisinin 8.0.5 öncesi versiyonlarındaki CVE-2026-39364 isimli yüksek şiddetli bir güvenlik açığından yararlanıyor.
Güvenlik Açığı ve Etkileri
CVE-2026-39364 güvenlik açığı, kimlik doğrulaması yapılmamış bir saldırganın HTTP GET isteğindeki sorgu parametrelerini manipüle ederek, normalde erişimlerinin dışında kalan dosyaları düz metin olarak elde etmesine olanak tanıyor. Bu açık, 7 Nisan'da duyuruldu ve Vite sunucularının güvenlik kısıtlamalarını aşarak değerli bilgileri ele geçirme fırsatı sunuyor.
F5 teknoloji şirketi, bu saldırıları kendi tuzak sensörleri aracılığıyla tespit etti ve bir ay içinde 800'den fazla saldırı ve yaklaşık 32,000 ham olay kaydetti. F5, belirli parametreler eklendiğinde sunucunun yasaklı liste filtrelemesini uygulamadığını ve hedef dosyayı HTTP 200 yanıtıyla sunduğunu açıklıyor.
Hedeflenen Bilgiler
Saldırganlar, sistemlere sızdıktan sonra aşağıdaki türde değerli bilgileri hedef alarak geniş çaplı bir kelime listesi kullandılar:
- .env, .env.production, .env.local gibi ortam dosyaları
- AWS kimlik bilgileri dosyaları
- AWS yapılandırma dosyaları ve kimlik bilgisi yedekleri
- Azure kimlik bilgileri ve erişim jetonları
- /proc/self/environ, /proc/1/environ gibi sistem dosyaları
F5, saldırıların ters proxy veya WAF normalizasyonunu aşmak için çift kodlama gibi farklı yöntemler denediğini de belirtiyor. En fazla gözlemlenen kötü niyetli faaliyetlerin kaynağı ise ABD, Belçika ve Hollanda gibi ülkelerden geliyor.
Güvenlik Önlemleri
Vite sunucularının genellikle localhost ile sınırlı olduğunu belirten F5 araştırmacıları, geliştiricilerin genellikle sunucuyu çevrimiçi hale getirdiklerini vurguluyor. Geliştiricilerin, Vite sunucularını en son sürüme güncellemeleri, 5173 numaralı portu kapatmaları ve şüpheli /@fs/ isteklerini engellemeleri öneriliyor. Ayrıca, saldırganların kullandığı IP adresleri, 34.14.15[.]105, 34.16.200[.]129 ve 34.11.196[.]206 gibi adreslerin engellenmesi tavsiye ediliyor.
Eğer yamalanmamış Vite sunucuları kamuya açık bir şekilde maruz kalmışsa, bu sistemdeki tüm gizli bilgilerin değiştirilmesi önerilmektedir.
Sonuç
Vite geliştirme sunucularına yönelik artan siber saldırılar, bulut güvenliği konusunda daha dikkatli olunması gerektiğini gösteriyor. Geliştiricilerin, güvenlik açıklarını kapatmaları ve sunucularını güvenli bir şekilde yapılandırmaları, bu tür tehditlere karşı korunmak için hayati önem taşıyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.